🚨 La NIS2 ya está en vigor. La sensibilización en materia de seguridad es ahora una obligación legal en la UE.

Comprobar el cumplimiento
Comience su prueba gratuita
Volver al Centro de recursos

Cómo crear una cultura security awareness en la sanidad neerlandesa

Ningún sector holandés registra tantas violaciones de datos como el sector sanitario. Solo en 2024, se denunciaron 6873 casos.

Recientemente, un ataque de ransomware a Clinical Diagnostics Nederland se saldó con la asombrosa cifra de 300 GB de datos robados, incluidos números de la seguridad social y resultados de pruebas médicas.

Muchos de estos datos acabaron incluso en la dark web. El incidente también afectó a Bevolkingsonderzoek Nederland y a varios hospitales y médicos de cabecera. Los ciberdelincuentes accedieron a los datos de 850.000 personas. El suceso fue lo suficientemente grave como para provocar preguntas parlamentarias.

Noticia sobre el pirateo de una organización sanitaria holandesa.

Está claro que hay muchas razones para que el sector sanitario invierta seriamente en una cultura de seguridad sólida. Una cultura en la que todos los empleados comprendan el impacto potencial de un ciberataque y el papel que desempeñan en su prevención. Sin embargo, en muchas organizaciones sanitarias, security awareness sigue siendo una prioridad baja o simplemente un reto demasiado grande.

Todos los hospitales, centros de salud mental y laboratorios de los Países Bajos están a un clic de los mismos titulares. No porque sus sistemas sean débiles, sino porque su personal no está preparado.

En este artículo analizaremos el estado de la security awareness en la sanidad, por qué muchas iniciativas no despegan y cómo solucionarlo.

En primer lugar, ¿qué aspecto tiene una cultura saludable security awareness ?

En la atención sanitaria, una sólida cultura security awareness es esencial para proteger los datos médicos confidenciales, mantener la confianza de los pacientes y garantizar la continuidad de la atención.

¿Por qué? Porque una filtración de sus datos médicos puede ser mucho más perjudicial de lo que imagina.

En palabras de Stefan Behrens, Director General de una organización de atención psicológica: "Los datos médicos figuran entre los datos personales más sensibles, pero prefiero encontrar en Internet mi radiografía dental que las notas de mi terapeuta. Ese nivel de vulnerabilidad es mucho más profundo".

La mejor forma de combatir los errores humanos que conducen a una fuga de datos es crear una cultura sólida. Una mentalidad compartida en toda la organización que diga que la seguridad es responsabilidad de todos, no solo de TI.

Esto es lo que ocurre en la práctica:

  • La seguridad forma parte del comportamiento diario. Los empleados se lo piensan dos veces antes de hacer clic en un enlace, reenviar datos confidenciales o iniciar sesión en una red pública. Saben qué deben informar y se sienten seguros al hacerlo.
  • Los errores se discuten, no se castigan. En entornos de gran tensión, los errores son inevitables. Lo que importa es cómo se gestionan. En las culturas fuertes, la gente asume la responsabilidad e informa de los problemas por sí misma. No porque tengan miedo, sino porque les importa.
  • La concienciación es visible en reuniones y métricas. Los equipos revisan periódicamente qué temas de seguridad requieren más atención, debaten los riesgos recientes y comparten consejos. Ya no se trata de marcar casillas. Forma parte de la semana laboral.

En última instancia, una cultura saludable security awareness en la atención sanitaria es aquella en la que todos, desde los equipos asistenciales hasta el personal administrativo, comprenden que proteger los datos de los pacientes forma parte de la prestación de una atención segura y de alta calidad.

O como dice Behrens, de Psyned: "A pesar de todas las medidas técnicas, el comportamiento humano erróneo es uno de nuestros mayores riesgos de seguridad, y la security awareness nuestro personal es un factor crítico".

¿Cuáles son las mayores amenazas para la sanidad neerlandesa?

El último Panorama de Ciberamenazas de Z-CERT ofrece una imagen clara de las ciberamenazas más acuciantes a las que se enfrenta la sanidad hoy en día:

  • Ataques de ransomware, especialmente a laboratorios, hospitales y organizaciones de atención a la juventud.
  • Espionaje de centros de investigación
  • Ataques de ransomware contra proveedores
  • Ataques DDoS a proveedores
  • Phishing con elusión de la MFA, ya que muchas organizaciones confían ciegamente en la MFA para su seguridad.
  • Malware
  • Amenazas internas
  • Fraude financiero
  • Fugas de datos causadas por el uso indebido de herramientas de IA: por ejemplo, el personal que introduce datos confidenciales de pacientes en ChatGPT.

Algunas de estas amenazas sólo pueden mitigarse asegurándose de que sus empleados tengan un fuerte sentido de security awareness. Por muchas salvaguardas técnicas que se apliquen, un lugar de trabajo ciberseguro empieza y termina con un comportamiento humano responsable.

Por qué la security awareness en la sanidad es única

La sanidad difiere de otros sectores en varios aspectos. Un ciberataque no sólo interrumpe las operaciones comerciales, sino que puede afectar directamente a la salud de los pacientes. Piense en cirugías retrasadas, medicación incorrecta o diagnósticos detenidos temporalmente.

Noticia sobre una filtración de datos en Caren

También hay mucho en juego en lo que respecta a la confianza. Cuando se filtran datos médicos, se daña la reputación de un hospital y se destruye la confianza que los pacientes depositan en la seguridad de su información más delicada.

Luego está el coste. Desde la recuperación hasta las reclamaciones legales y las multas reglamentarias, las consecuencias financieras son considerables. En muchos casos, las primas de los seguros aumentan drásticamente tras una violación, si es que se ofrece cobertura.

Diferencias entre la sanidad y otros sectores

Muchas organizaciones luchan contra la security awareness, pero la sanidad se enfrenta a sus propios retos:

  • Continuidad: mientras que un banco o una fábrica pueden interrumpir su actividad, los hospitales no.
  • Datos sensibles desde el punto de vista de la privacidad: los datos médicos son muy íntimos y, por tanto, valiosos, lo que los convierte en un objetivo privilegiado para los delincuentes.
  • Cultura laboral: las enfermeras y los médicos se ven principalmente como cuidadores, no como "empleados que deben seguir protocolos de ciberseguridad". Esta mentalidad hace que la concienciación sea más difícil de integrar.
  • Elevada carga de trabajo y estrés: durante los turnos de noche o las crisis, las personas son más propensas a cometer errores que normalmente no cometerían.

Por qué la security awareness es un reto en la sanidad

Security awareness es un tema candente en todos los sectores, pero la sanidad se enfrenta a sus propios obstáculos.

Ritmo clínico frente a ritmo de oficina

La mayoría de los programas de sensibilización están diseñados para entornos corporativos: personas que trabajan de 9 a 5, con horarios flexibles, ordenadores personales y acceso a plataformas de aprendizaje electrónico.

En la sanidad, rara vez es así. El personal trabaja en turnos de noche, se desplaza de un lugar a otro y se enfrenta a emergencias en cualquier momento. A menudo no disponen de un ordenador propio. Encontrar el momento y el lugar para una formación periódica es difícil.

La formación no se ajusta a la realidad sanitaria

Muchos programas asumen un contexto corporativo. No abordan situaciones específicas de la atención sanitaria, como el manejo de datos de pacientes, la confidencialidad médica o la discusión de casos con colegas. Estos detalles son importantes, e ignorarlos limita los resultados.

Falta de propiedad

Security awareness afecta a todos, pero la responsabilidad debe recaer en una persona o un equipo. Ahí es donde las cosas suelen ir mal. En muchas organizaciones, la responsabilidad se reparte entre los responsables de TI, de cumplimiento normativo, de RR.HH. o de los departamentos, lo que significa que nadie es realmente el propietario.

Fatiga normativa

Mientras que algunos pequeños proveedores sanitarios están intrínsecamente motivados para reforzar la security awareness, otros muestran resistencia. Consideran que normas como la NEN 7510 son trámites burocráticos. Las iniciativas de concienciación se suman a la carga administrativa, además de otros requisitos de seguridad como la protección contra incendios o la gestión de agresiones.

Puntos ciegos de la cadena de suministro

En 2024, la empresa holandesa de comunicaciones con clientes AddComm fue víctima de un ataque de ransomware que afectó a muchos de sus clientes, entre ellos ABN Amro e Infomedics. Esto demostró lo vulnerables que son las cadenas de suministro y por qué la seguridad de los proveedores debe formar parte de la estrategia. Debe exigirse a los proveedores que cumplan unas normas mínimas.

Internamente, a menudo existe el mismo punto ciego: los estudiantes y autónomos con acceso a datos sensibles quedan excluidos de los programas de concienciación.

Política sin práctica

Según el informe sobre infracciones 2024 de la Autoridad de Protección de Datos neerlandesa, el 40% de los incidentes cibernéticos notificados no se debieron a la falta de políticas, sino a que éstas no se aplicaron o no se supervisaron.

A menudo, todo parece estar bien durante una auditoría de cumplimiento, pero la concienciación se desvanece una vez finalizada la auditoría. Las políticas se quedan en papel mojado. Por eso la dirección debe ver la concienciación como algo más que el cumplimiento.

Cómo crear una cultura security awareness en la atención sanitaria

La mayoría del personal sanitario ya está ahogado en protocolos, auditorías y módulos obligatorios de aprendizaje electrónico. Más normas o plataformas más grandes no resolverán el problema.

Lo que funciona es tratar la concienciación como un producto vivo: algo que se entrega con regularidad, se mide continuamente y se adapta constantemente a situaciones sanitarias de la vida real.

Formación semanal, móvil y basada en funciones

El personal sanitario no tiene tiempo para largas sesiones presenciales ni para un aprendizaje electrónico genérico. La formación debe ser breve, práctica y pertinente -de 3 a 5 minutos por sesión-, adaptada a su función. Los médicos y las enfermeras necesitan situaciones diferentes a las del contable o el vendedor medio.

Imparta la formación donde más le convenga: en el móvil, durante una pausa o directamente en Microsoft Teams. El aprendizaje debe integrarse perfectamente en las rutinas diarias.

→ Conozca el programa de security awareness de Guardey para la sanidad

KPI centrados en el comportamiento

El objetivo es doble. En primer lugar, mantener el pulso sobre el nivel de concienciación dentro de su organización. En segundo lugar, poder demostrar el cumplimiento de los requisitos de la norma NEN 7510. Las métricas clave incluyen:

  • Tasa de notificación: ¿cuántos empleados notifican activamente incidentes phishing o sospechosos?
  • Tiempo para informar: ¿con qué rapidez actúan tras notar algo inusual?
  • Ratio phishing/notificación: ¿cuántos ataques simulados se reconocen y notifican correctamente?

Estas métricas muestran si se está creando una verdadera cultura de la seguridad.

Informes sencillos e información instantánea

Informar debería ser tan fácil como pulsar un botón. Con un botón de informe integrado en Outlook o Teams, los empleados pueden reenviar correos electrónicos sospechosos al instante. El feedback inmediato es crucial, no semanas después en un informe. Haz que informar sea positivo: un momento de éxito, no una reprimenda.

Entrenamiento justo a tiempo

Esperar a las evaluaciones semestrales no funciona en un entorno 24/7. Cuando alguien hace clic en un correo electrónico de phishing -o informa correctamente de uno-, la reacción debe ser rápida. Los consejos breves y personales mantienen alerta a la gente, especialmente contra ataques avanzados como el AiTM o el robo de credenciales.

Incluir todo el ecosistema

La concienciación no debe limitarse a los empleados fijos. Los voluntarios, becarios, contratistas y proveedores suelen tener el mismo acceso al sistema. Los delincuentes no distinguen, y su programa tampoco debería hacerlo.

Una gobernanza que funciona

La concienciación no debe ser un pasatiempo informático, sino una prioridad de arriba abajo. Asigne un responsable ejecutivo, defina responsabilidades RACI claras y discuta los progresos mensualmente. Así es como la concienciación se mantiene viva y forma parte de la agenda de liderazgo.

Si algo hemos aprendido a lo largo de los años es que todos los programas de security awareness seguridad que no cuentan con el pleno respaldo de la dirección fracasan en cuestión de meses.

Vínculo con la continuidad de la actividad

Un programa de concienciación sólo tiene valor real cuando aparece durante una crisis. Plantee escenarios en los que la concienciación desempeñe un papel clave: ¿qué ocurre si un proveedor se ve afectado por un ransomware, un DDoS tumba sus sistemas de laboratorio o su HCE está fuera de línea durante horas?

Si la concienciación no es visible en la respuesta a la crisis, es que nunca ha estado realmente integrada.

Conclusiones: De la tarea de cumplimiento al cambio de cultura

La sanidad encabeza las listas de violaciones de datos y ciberataques, con consecuencias que van mucho más allá de las multas o la mala prensa. Están en juego la seguridad del paciente, la continuidad de la atención y la confianza del público.

Security awareness no puede ser un ejercicio anual de marcar casillas. Requiere una cultura en la que el personal entienda su papel, pueda cometer errores y aprender de ellos, y en la que la dirección trate la ciberseguridad con la misma seriedad que la atención al paciente o la salud financiera.

La clave está en pequeños pasos prácticos: formación breve y pertinente, informes sencillos, información inmediata e integración de la concienciación en la gestión de crisis. Así es como la concienciación pasa de ser una obligación a formar parte natural de la atención sanitaria profesional.

Lo que puedes hacer hoy

  1. Adopte un programa de security awareness : busque un programa que ofrezca contenidos de formación específicos para el sector sanitario, como Guardey.
  2. Mida el comportamiento, no el conocimiento: empiece a hacer un seguimiento de los KPI, como la tasa de notificación y el tiempo de notificación.
  3. Facilite y recompense la elaboración de informes: añada un botón de informe y proporcione información inmediata.
  4. Incluya a todas las personas con acceso: becarios, voluntarios y proveedores también forman parte de su cadena.
  5. Sin el apoyo de los directivos, la concienciación sigue siendo un proyecto secundario.

Más información sobre el programa de security awareness de Guardey para la sanidad

Dinela Lokvancic
Dinela Lokvancic Especialista en marketing Dinela se encarga de mantener actualizada la presencia online de Guardey. Crea contenidos que hacen accesibles temas complejos relacionados con la ciberseguridad y ayuda a las organizaciones a comprender por qué la formación en materia de seguridad es importante para sus equipos.
¿LISTO PARA EMPEZAR?

Únete a las más de 500 empresas que ya protegen a sus equipos con Guardey

Empieza tu prueba gratuita de 14 días
14 días gratis · Sin tarjeta de crédito · Acceso completo · Configuración en 5 minutos
O bien, solicita una demostración personalizada